| Typ | Konzept |
|---|---|
| Quellen | Quelle - Informationssicherheit Zusammenfassung Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026 |
| Erstellt | 2026-09-24 |
| Aktualisiert | 2026-09-25 |
| Tags | informationssicherheit, it-sicherheit, management |
Schutz von Informationen als wertvollem Unternehmensgut: eine Managementaufgabe, die Risiken erkennt, analysiert, bewältigt und überwacht und dazu organisatorische, logische, physische und technische Massnahmen kombiniert.
Grundbegriffe
Laut Quelle - Informationssicherheit Zusammenfassung:
- Information ist der vierte Produktionsfaktor neben Boden, Kapital und Arbeit und sollte entsprechend geschützt werden.
- Informationstechnik (IT) ist das Fachgebiet für Speicherung, Verarbeitung und Übertragung informationstragender Daten.
- IT-Sicherheit ist das Teilgebiet der IT, das sicherstellt, dass Daten nicht kompromittiert werden.
- Sicherheit ist eine subjektiv wahrgenommene Grösse und weder direkt sicht- noch messbar.
- Qualitätsanforderungen: Effektivität (Wirksamkeit der Prozesse und Kontrollen) und Effizienz (wirtschaftlicher Einsatz der Ressourcen).
Schutzziele
Die Quelle arbeitet durchgehend mit vier Schutzzielen (Risikobeispiel, Common Criteria):
| Schutzziel | Bedeutung |
|---|---|
| Vertraulichkeit | Nur Berechtigte erhalten Zugriff auf Daten |
| Integrität | Daten werden nicht unbemerkt verändert oder zerstört |
| Verfügbarkeit | Systeme und Daten stehen in der geforderten Zeit bereit (z.B. „95 %, max. 4 h Ausfall pro Ereignis“) |
| Verbindlichkeit | Eine Beteiligung an einer Transaktion kann nicht abgestritten werden (non-repudiation) |
Sicherheitsarchitektur
(Quelle - Informationssicherheit Zusammenfassung, S. 7–8, Grafiken)
- Drei Schichten: Geschäftsprozesse (rein anwendungsbezogen) → IT-Prozesse → IT-Ressourcen (Server, Netz, Speicher; applikationsunabhängige Themen). Sicherheit muss auf allen drei Ebenen betrachtet werden.
- Zehn ineinandergreifende Themenbereiche („Zahnräder“): Sicherheitspolitik · Organisation der Sicherheit · Einstufung der Werte · Personelle Sicherheit · Physische Sicherheit · Kommunikationsmanagement · Zugriffskontrolle · Systementwicklung und Wartung · Notfallvorsorge · Einhaltung rechtlicher Verpflichtungen.
- Dokumentenpyramide:
Frage Ebene WARUM? IT Security Policy WAS? WER? IT-Sicherheitskonzepte WIE? Sicherheitswerkzeuge, technische Konzepte, Implementierungsleitfäden - Aufgabenteilung Fachbereich ↔ IT-Dienstleister: Der Fachbereich macht die (1) Risikoanalyse und formuliert die (2) Sicherheitsanforderungen. Der IT-Dienstleister erarbeitet die (3) Lösung mit Sicherheitskonzept und die (4) technischen Konzepte und Betriebs-Checklisten. Gemeinsam folgen (5) Sicherheitsabnahme und (6) SLA. Danach pflegt jede Seite ihren Teil (7): den Geschäftsprozess bzw. das Sicherheitskonzept.
Die zehn „Zahnräder“ entsprechen genau den zehn Kontrollbereichen von BS 7799 / ISO/IEC 17799 (2000). Aus diesem Standard wurde später ISO/IEC 27002, das Gegenstück zur ISMS-Norm ISO/IEC 27001.
IT-Sicherheitsmanagement
- Managementaufgabe mit dem Ziel, Risiken in IT-Systemen zu erkennen, analysieren, bewältigen und überwachen → Risikoanalyse.
- Regelkreis: IT-Security Policy → Risikoanalyse → Sicherheitsanforderungen (gespeist aus den Geschäftszielen) → Planung der Massnahmen → Umsetzung. Das Audit prüft die Umsetzung (IT-Audit), Rückkopplungen führen auf jede frühere Stufe zurück.
- Rollen (Organigramme in der Quelle; sicherheitsrelevante Stellen sind rot markiert):
- Unternehmen: Neben der Geschäftsleitung (unter dem Verwaltungsrat) stehen Qualitätsmanagement, Internes Audit und Chief Security Officer, darunter die Fachbereiche und Information Services.
- Information Services (Linie): Applikationsentwicklung, Telekommunikation, Systementwicklung, DB-Verwaltung und Betrieb. Zum Betrieb gehören Berechtigungsverwaltung, Helpdesk, Librarian, Data Entry, Computer Operating und Control Group.
- Projekt: Projektausschuss (mit Qualitätssicherung) → Projektleiter → Sicherheitsberater, Applikationsentwicklung, Benutzerteam, technische Infrastruktur.
- Funktionentrennung (nach Cobit): Die Unternehmensleitung trennt Rollen und Verantwortlichkeiten, damit keine einzelne Person einen kritischen Prozess korrumpieren kann. Mitarbeitende führen nur Aufgaben aus, die zu ihrem Auftrag gehören (→ IT-Audit, 4-Augen-Prinzip in Zugriffskontrolle).
Schutzebenen im Überblick
| Ebene | Inhalt | Seite |
|---|---|---|
| Konzept & Risiko | Sicherheitskonzept, Grundschutz, Risikoanalyse | Risikoanalyse |
| Kryptographie | klassische Chiffren, moderne Verschlüsselung, Hash, Signatur, PKI | Klassische Kryptographie, Verschlüsselung, Hashfunktion, Digitale Signatur, Public-Key-Infrastruktur |
| Logische Sicherheit | Authentisierung, Autorisierung, Protokollierung | Zugriffskontrolle |
| Physische Sicherheit | Zutritt, Arbeitsplatz, Backup | unten |
| Netzwerk & Malware | Firewall, IDS, Virenschutz | Netzwerksicherheit |
| Notfall | Notfallhandbuch, BCP | Business Continuity Planning |
| Bewertung & Prüfung | Orange Book, CC, CMM, Audit | Sicherheitsbewertung, IT-Audit |
| Recht | DSG, E-Signatur | Datenschutz Schweiz |
Physische Sicherheit
(Quelle - Informationssicherheit Zusammenfassung, S. 48–49)
- Zutrittssicherheit: Gebäude in Zonen verschiedener Sicherheitsstufen einteilen. Massnahmen sind unter anderem nicht kopierbare Schlüssel, elektronische und biometrische Schlösser, Zutrittslisten, Begleitung von Besuchern, Badges, Kameras, Sicherheitspersonal, Vereinzelungsschleuse („Deadman door“), Single Point of Entry, Alarmanlage, gesicherte Doppelböden und Decken.
- Rechenzentrum: Vereinzelungs- und Warenschleuse, Kameraüberwachung, keine Beschriftung, Badge + PIN, kein Mehrfachbadgen.
- Arbeitsplatz: Clean Desk Policy, Büro abschliessen, abschliessbare Schränke, Hardware sichern, Bildschirm nicht einsehbar aufstellen.
- Physisches LAN: Netzkomponenten schützen, redundante Pfade (Zweitleitung, anderes Medium), Fehlerkorrektur auf Hardware-Ebene, Kabelstränge sichern.
- Backup: nicht denselben Risiken aussetzen wie die Produktivdaten; Tape Librarian bestimmen, Inventar und Labeling, gleicher Schutz wie die Daten, nie unbeaufsichtigt, rechtliche Aufbewahrungspflichten beachten. Backups sind Voraussetzung für den Wiederanlauf (Business Continuity Planning).
- Entsorgung von Datenträgern: alle Inhalte löschen (Degaussing, Disk Wipe), Harddisks schreddern. Offen ist, was mit Disks passiert, die an den Lieferanten zurückgehen. Nötig ist eine klare Weisung an Sysadmins und Personal.
Aktueller Stand (2026)
Das zentrale Regelwerk ist heute ISO/IEC 27001:2022 für ein Informationssicherheits-Managementsystem (ISMS). Die Fassung von 2022 reduziert den Massnahmenkatalog (Annex A) von 114 auf 93 Controls in vier Themen: organisatorisch, personell, physisch und technologisch. Neu sind unter anderem Threat Intelligence, Cloud-Dienste, IKT-Bereitschaft für Business Continuity, Data Leakage Prevention und sichere Programmierung. Zertifikate nach der alten Fassung von 2013 sind am 31.10.2025 abgelaufen (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).
In der Schweiz müssen Betreiber kritischer Infrastrukturen seit dem 1.4.2025 Cyberangriffe innert 24 Stunden dem Bundesamt für Cybersicherheit (BACS) melden. Grundlage ist das Informationssicherheitsgesetz (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).
Die Quelle (2004) spricht von „IT-Sicherheit“ und „IT-Sicherheitsmanagement“. Heute hat sich der breitere Begriff Informationssicherheit mit einem ISMS durchgesetzt. Die Schutzziele heissen dort meist nur „CIA“ (Confidentiality, Integrity, Availability), Verbindlichkeit gilt als Teil der Integrität bzw. Authentizität. Die Grundstruktur der Quelle (Policy → Risiko → Massnahmen → Audit als Regelkreis) entspricht weiterhin der Praxis, nämlich dem PDCA-Zyklus eines ISMS.
Verwandt
- Risikoanalyse – das Kernwerkzeug des Sicherheitsmanagements
- Datenschutz Schweiz – Datensicherheit ist ein Grundprinzip des DSG
- Datenhoheit – Kontrolle über die eigenen Daten, aus persönlicher Sicht
- FFH Schweiz – Kurs, in dem die Quelle entstand
- Sicherheit des eigenen Vaults – die Grundsätze angewendet auf dieses Wiki
